V pluginu MStore API byla nově zveřejněna kritická chyba v ověřování Firebase Phone Auth JWT. Funkce FirebasePhoneAuthHelper::verify_id_token() kontroluje některé údaje v tokenu, ale u postižených verzí neověřuje kryptografický podpis JWT proti skutečným veřejným klíčům Googlu. Nepřihlášený útočník si proto může vytvořit vlastní RSA klíč, podvrhnout Firebase token a vydávat se za libovolné telefonní číslo. Výsledkem může být přihlášení do existujícího WordPress účtu nebo vytvoření neoprávněného účtu. CVSS je 9,8/10.
Výrobce opravu zahrnul do MStore API 4.21.0, jehož changelog výslovně uvádí opravu Firebase JWT signature a audience validation. Aktuálně je na WordPress.org dostupná verze 4.21.3. Plugin má přibližně 3 000 aktivních instalací.
Doporučuji okamžitě aktualizovat všechny instalace MStore API ≤ 4.20.0 minimálně na 4.21.0, ideálně rovnou na 4.21.3. Na webech používajících Firebase Phone Auth bych navíc zkontroloval nedávná přihlášení, nově vytvořené účty a změny údajů uživatelů. Pokud plugin nepoužíváte pro mobilní aplikaci/FluxBuilder, je bezpečnější jej úplně odstranit.
